Przejdź do głównej zawartości Przejdź do wyszukiwania Przejdź do głównej nawigacji
Menu
Ważne Normy i przepisy Ocena: 8/10

Grundschutz++: BSI ustala termin certyfikacji od 2027 roku

BSI doprecyzował harmonogram nowej wersji IT-Grundschutz: szkolenia od 1 listopada, certyfikacja możliwa od 1 stycznia 2027 roku.

Co się wydarzyło?

Federalny Urząd ds. Bezpieczeństwa Informacji (BSI) po ponad dwóch latach prac rozwojowych nad nową wersją IT-Grundschutz ogłosił konkretne terminy dalszego wdrożenia. Od 1 listopada rozpoczynają się szkolenia dla już certyfikowanych konsultantów i kierowników zespołów audytowych w zakresie nowego standardu, który funkcjonuje pod nazwą Grundschutz++ i opiera się na normie ISO 27001. Organizacje dążące do certyfikacji według nowego standardu mogą zanotować w kalendarzu datę 1 stycznia 2027 roku jako oficjalny termin – od tego dnia możliwa będzie certyfikacja zgodna z Grundschutz++.

Szczegóły

Ogłoszenie BSI odpowiada na wiele pytań, które od dłuższego czasu pojawiały się w praktyce. Do tej pory nie było jasne, od kiedy certyfikacja według nowego standardu będzie w ogóle możliwa oraz co stanie się z istniejącymi certyfikatami osobowymi. Opublikowany obecnie harmonogram wprowadza w tej kwestii jasność.

Ważną dla wielu użytkowników informacją jest kwestia list kontrolnych dla „WiBA – Weg in die Basis-Absicherung” (Droga do ochrony podstawowej). Według BSI pozostają one stałym elementem Grundschutz również w nowej wersji. Dzięki temu przede wszystkim mniejsze organizacje nadal otrzymują stosunkowo mało biurokratyczne i proste wejście w tematykę bezpieczeństwa IT, bez konieczności przechodzenia na bardziej rozbudowany zestaw regulacji.

Utrzymane zostają również standardy minimalne dla „wybranych obszarów zastosowania”. Są one skierowane głównie do instytucji federalnych zgodnie z BSIG (ustawą o Federalnym Urzędzie ds. Bezpieczeństwa Informacji) i mają zapewniać tam jednolity poziom bezpieczeństwa.

Otwarte pozostaje natomiast pytanie, w jaki sposób te standardy minimalne będą miały zastosowanie w przyszłości do przedsiębiorstw podlegających dyrektywie NIS-2. Dokładnej podstawy weryfikacyjnej dla tego obszaru BSI dotychczas nie przedstawiło. Krytycznym punktem pozostaje również przewodnik metodyczny: podlinkowana wersja nie zmieniła się od marca tego roku i nadal wykazuje wyraźne luki.

Ocena

Dla organizacji zajmujących się bezpieczeństwem IT i certyfikacjami te zapowiedzi mają istotne znaczenie praktyczne. IT-Grundschutz BSI od lat stanowi kluczowy punkt odniesienia dla budowy systemów zarządzania bezpieczeństwem informacji w Niemczech – szczególnie w obszarze infrastruktury krytycznej i instytucji publicznych, gdzie technika bezpieczeństwa, taka jak kontrola dostępu, monitoring wizyjny i fizyczne środki ochrony, jest ściśle powiązana z organizacyjnymi wymogami bezpieczeństwa IT.

Przejście na ISO 27001 jako podstawę Grundschutz++ sygnalizuje silniejsze ukierunkowanie międzynarodowe i kompatybilność z uznawanymi na całym świecie normami. Jednocześnie dzięki utrzymaniu list kontrolnych WiBA zachowany zostaje niskoprogowy sposób wejścia w tematykę, co jest szczególnie istotne dla mniejszych przedsiębiorstw i organizacji o ograniczonych zasobach.

Niewyjaśniona kwestia dotycząca NIS-2 ma jednak duże znaczenie: liczne przedsiębiorstwa, które w przyszłości będą podlegać tej dyrektywie UE, potrzebują jasności co do tego, jakie podstawy weryfikacyjne będą je obowiązywać. Dopóki BSI nie przedstawi w tej sprawie konkretnych informacji, dla zainteresowanych organizacji utrzymuje się znaczna niepewność planistyczna.

Wskazówki praktyczne

  • Organizacje już certyfikowane według IT-Grundschutz powinny mieć na uwadze start szkoleń 1 listopada, aby wcześnie zakwalifikować konsultantów i kierowników zespołów audytowych.
  • Kto planuje nową certyfikację, powinien uwzględnić w swoim planowaniu datę 1 stycznia 2027 jako wiążący punkt odniesienia.
  • Mniejsze organizacje mogą nadal korzystać z list kontrolnych WiBA, aby uzyskać ustrukturyzowane wejście w ochronę podstawową, bez konieczności wdrażania pełnego zakresu Grundschutz.
  • Przedsiębiorstwa podlegające dyrektywie NIS-2 powinny uważnie śledzić dalszą komunikację BSI dotyczącą standardów minimalnych, ponieważ ostateczna podstawa weryfikacyjna nie została jeszcze ustalona.
  • Ponieważ przewodnik metodyczny jest obecnie niekompletny, osobom rozpoczynającym pracę z tą tematyką zaleca się cierpliwość, względnie konsultację z doświadczonymi konsultantami, do czasu aktualizacji dokumentacji.

Perspektywy

Dzięki ogłoszonym obecnie terminom BSI wykonało ważny krok w kierunku nadania wiążącego charakteru nowemu standardowi Grundschutz. Do oficjalnego startu możliwości certyfikacji 1 stycznia 2027 roku pozostaje jednak jeszcze sporo pracy do wykonania – szczególnie aktualizacja przewodnika metodycznego oraz wyjaśnienie podstaw weryfikacyjnych dla przedsiębiorstw objętych NIS-2. Organizacje i konsultanci, którzy wcześnie zajmą się tematem Grundschutz++, zyskują przewagę, powinni jednak śledzić dalsze publikacje BSI, ponieważ kluczowe kwestie nie zostały jeszcze ostatecznie wyjaśnione.